Aller au contenu principal

The Identity at the Core

La chronique de référence de la gestion des identités et des accès

Traduit automatiquement de l'original en anglais. La formulation peut être imparfaite. Lire l'original en anglais

Le NCSC publie les documents du programme Cyber Adversary Simulation (CyAS)

Le NCSC a publié les documents du programme Cyber Adversary Simulation, précisant sa vision des bonnes pratiques et la façon dont les fournisseurs accrédités devraient les mettre en œuvre.

Par Paulo Barrilli
3 min de lecture4 vues0 commentaires

Le National Cyber Security Centre (NCSC) du Royaume-Uni a publié les documents du programme Cyber Adversary Simulation (CyAS). Dans le billet de blogue annonçant la publication, le NCSC décrit ce matériel comme sa vision de ce à quoi ressemble une bonne simulation d'adversaire cybernétique, et comment les fournisseurs accrédités peuvent la mettre en œuvre. L'annonce se trouve sur le site Web du NCSC : Cyber Adversary Simulation (CyAS): scheme documents now available.

Les documents s'adressent d'abord aux fournisseurs. Les entreprises accréditées dans le cadre du programme, ou qui souhaitent l'être, disposent désormais des attentes écrites du NCSC quant à la façon dont ce type de mandat devrait être défini, mené et consigné. Les organisations qui commandent des simulations d'adversaire constituent le second public visé, même si les documents ne leur sont pas directement destinés. Si un fournisseur sera évalué selon une norme publiée, l'acheteur a intérêt à savoir ce que cette norme prescrit.

Il convient de bien préciser ce que l'annonce nous apprend et ce qu'elle ne nous apprend pas. Le texte du billet énonce l'objet des documents et à qui ils s'adressent. Il ne détaille pas, dans le résumé disponible au moment de la rédaction, les dates, les modalités de transition, les coûts, ni la façon dont CyAS s'articule avec les autres services accrédités du NCSC. Quiconque a besoin de ces précisions devrait consulter les documents du programme directement plutôt que de s'en remettre à un compte rendu de seconde main, y compris celui-ci.

Quelques éléments de contexte pour les lecteurs qui n'ont jamais participé à ce type de mandat. La simulation d'adversaire, dans sa pratique générale, est un test dans lequel un fournisseur se comporte comme un véritable attaquant contre une organisation en production. Le fournisseur poursuit des objectifs convenus, comme atteindre un système ou un ensemble de données précis, plutôt que de parcourir une liste de vulnérabilités. L'objectif est d'évaluer la détection et la réponse autant que la prévention : non seulement si une porte est verrouillée, mais aussi si quelqu'un remarque qu'elle a été ouverte.

Voilà pourquoi les équipes responsables de l'identité devraient se soucier d'un document de programme nominalement destiné aux équipes rouge. En pratique, ces mandats passent par l'identité plus souvent qu'autrement. Des identifiants hameçonnés, une attaque par pulvérisation de mots de passe contre une page de connexion exposée, le vol de jetons depuis un point de terminaison compromis, un compte de service oublié avec un secret statique, un service d'assistance qui réinitialise le MFA après un simple appel téléphonique, et une élévation de privilèges par l'entremise d'un groupe que personne n'a révisé depuis la dernière réorganisation. Aucune de ces techniques n'est propre à CyAS. Ce sont simplement les voies qu'empruntent réellement les attaquants, et une simulation bien conduite tend à les découvrir.

Une norme publiée sur la façon dont les fournisseurs réalisent ce travail a des répercussions pour les personnes soumises aux tests. Elle donne à une équipe d'identité ou de sécurité un point de référence pour évaluer si un mandat a été rigoureux. Elle rend également plus difficile pour un rapport de proclamer la victoire après un seul test de hameçonnage, pendant que le fournisseur d'identité, l'outil PAM et les journaux de connexion sont restés intacts.

Alors, que devrait faire une équipe d'identité ou de sécurité cette semaine? Lire les documents du NCSC en intégralité et noter ce qu'ils attendent d'un fournisseur avant que le prochain mandat ne soit défini, puis demander à votre fournisseur actuel d'équipe rouge s'il est accrédité CyAS ou s'il entend l'être, et considérer une réponse vague comme une réponse en soi. Reprendre votre dernier rapport de simulation d'adversaire et vérifier s'il a réellement mis à l'épreuve l'identité : la couverture MFA incluant les chemins d'authentification hérités, les lacunes dans l'accès conditionnel, l'inventaire des comptes de service et la rotation des secrets, les procédures de réinitialisation du service d'assistance, et si le SOC a bien observé les événements pertinents dans les journaux de connexion et d'audit au moment opportun. Une équipe rouge qui n'a jamais approché votre fournisseur d'identité a soit trouvé quelque chose de bien plus grave, soit ne cherchait pas très sérieusement, et ni l'une ni l'autre de ces possibilités n'est rassurante. L'aspect encourageant, c'est que la norme est maintenant consignée par écrit et accessible gratuitement, de sorte que la liste de vérification pour votre prochain mandat se rédige pratiquement d'elle-même.

#uk#policy#pam#mfa#ncsc#red-teaming
Partager :XLinkedInFacebook

Soyez la première personne à commenter

Réservé aux membres : inscrivez-vous si vous avez quelque chose à dire qui en vaut la peine.

Vous voulez donner votre avis? Connectez-vous ou créez un compte gratuit.

Aucun commentaire pour le moment.